Seguridad móvil e IoT
Los dispositivos móviles y los productos IoT comparten exposición física, comunicaciones inalámbricas y dependencia de servicios externos, pero no son la misma superficie. Un móvil suele tener un sistema operativo general, gestión empresarial y un usuario interactivo. Muchos productos IoT combinan dispositivo, aplicación, backend cloud y soporte del fabricante, con recursos y ciclos de actualización muy distintos.
Riesgos comunes
Sección titulada «Riesgos comunes»- pérdida, robo, manipulación o acceso físico
- identidades débiles y credenciales predeterminadas
- interfaces locales, inalámbricas o de red innecesarias
- datos sensibles en el dispositivo, en tránsito o en servicios asociados
- software, firmware y componentes sin soporte
- aplicaciones o integraciones con permisos excesivos
- inventario incompleto y baja visibilidad operativa.
Seguridad móvil
Sección titulada «Seguridad móvil»La gestión debe cubrir adquisición, configuración, uso y retirada. Los controles habituales incluyen bloqueo robusto, cifrado, actualización, gestión centralizada mediante Mobile Device Management (MDM) o Enterprise Mobility Management (EMM), separación de datos, instalación controlada de aplicaciones, protección de credenciales y borrado remoto.
En un modelo Bring Your Own Device (BYOD), el dispositivo pertenece a la persona que lo utiliza. Esto añade decisiones de privacidad y propiedad, porque la organización no debe asumir el mismo control que tendría sobre un equipo corporativo.
Seguridad de productos IoT
Sección titulada «Seguridad de productos IoT»NIST propone un baseline formado por identificación del dispositivo, configuración autorizada, protección de datos, restricción de interfaces, actualización segura, conocimiento del estado de seguridad y protección del propio dispositivo. Estas capacidades deben acompañarse de soporte del fabricante, documentación, recepción de vulnerabilidades y comunicación de actualizaciones.
La segmentación limita el movimiento desde un dispositivo comprometido, pero no sustituye identidad, actualización ni monitorización. Tampoco corrige un backend o una aplicación móvil inseguros.
Criterios de adquisición
Sección titulada «Criterios de adquisición»Antes de incorporar un dispositivo conviene comprobar:
- periodo de soporte y mecanismo de actualización
- inventario de componentes y proceso de divulgación de vulnerabilidades
- capacidad de cambiar credenciales y desactivar interfaces
- datos recogidos, destino, retención y eliminación
- dependencia del fabricante o de un servicio cloud
- registros disponibles y procedimiento de retirada segura.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Qué diferencia estructural existe entre un móvil y un producto IoT?
- ¿Qué problema no resuelve la segmentación de un dispositivo IoT?
- ¿Qué cambia en seguridad y privacidad cuando el dispositivo es BYOD?